XenServer

Certificados para el Balanceo de Carga de Trabajo

XenServer® y el Balanceo de Carga de Trabajo se comunican a través de HTTPS. Durante la configuración del Balanceo de Carga de Trabajo, el asistente crea automáticamente un certificado de prueba autofirmado. Este certificado de prueba autofirmado permite al Balanceo de Carga de Trabajo establecer una conexión TLS con XenServer. De forma predeterminada, el Balanceo de Carga de Trabajo crea esta conexión TLS con XenServer automáticamente. No es necesario realizar ninguna configuración de certificado durante o después de la configuración para que el Balanceo de Carga de Trabajo cree esta conexión TLS.

Nota:

El certificado autofirmado es un marcador de posición para facilitar la comunicación HTTPS y no procede de una autoridad de certificación de confianza. Para mayor seguridad, recomendamos utilizar un certificado firmado por una autoridad de certificación de confianza.

Para utilizar un certificado de otra autoridad de certificación, como uno firmado por una autoridad comercial, debe configurar el Balanceo de Carga de Trabajo y XenServer para que lo utilicen.

De forma predeterminada, XenServer valida la identidad del certificado antes de establecer una conexión con el Balanceo de Carga de Trabajo. Para configurar XenServer para que compruebe un certificado específico, exporte el certificado raíz que se utilizó para firmar el certificado. Copie el certificado en XenServer y configure XenServer para que lo compruebe cuando se establezca una conexión con el Balanceo de Carga de Trabajo. XenServer actúa como cliente en este escenario y el Balanceo de Carga de Trabajo actúa como servidor.

Según sus objetivos de seguridad, puede:

XenServer comprueba que un certificado específico esté presente antes de permitir que el dispositivo virtual de Balanceo de Carga de Trabajo se conecte a él a través de TLS. En este caso, el certificado real (el certificado con la clave privada) se encuentra en el servidor de Balanceo de Carga de Trabajo. El certificado que se utilizó para firmarlo se encuentra en el coordinador del grupo de XenServer.

Nota:

La verificación de certificados es una medida de seguridad diseñada para evitar conexiones no deseadas. Los certificados de Balanceo de Carga de Trabajo deben cumplir requisitos estrictos o la verificación del certificado no tendrá éxito. Cuando la verificación del certificado falla, XenServer no permite la conexión.

Para que la verificación del certificado tenga éxito, debe almacenar los certificados en las ubicaciones específicas donde XenServer espera encontrarlos.

Importación automática de certificados

En XenCenter® 2025.1 y versiones posteriores con Balanceo de Carga de Trabajo 8.4.0 y versiones posteriores, XenCenter importa automáticamente el certificado de Balanceo de Carga de Trabajo al configurar por primera vez la conexión con el Balanceo de Carga de Trabajo.

Si el sistema Windows que ejecuta XenCenter no puede acceder al dispositivo virtual de Workload Balancing (por ejemplo, si el puerto utilizado para la comunicación entre Workload Balancing y XenServer está deshabilitado), la importación automática de certificados no está disponible y, en su lugar, debe instalar manualmente el certificado de Workload Balancing en su grupo.

Configure XenServer para verificar el certificado autofirmado

Puede configurar XenServer para verificar que el certificado autofirmado de XenServer Workload Balancing es auténtico antes de que XenServer permita la conexión de Workload Balancing.

Importante:

Para verificar el certificado autofirmado de XenServer Workload Balancing, debe conectarse a Workload Balancing utilizando su nombre de host. Para encontrar el nombre de host de Workload Balancing, ejecute el comando hostname en el dispositivo virtual.

Para configurar XenServer para verificar el certificado autofirmado, complete los siguientes pasos:

  1. Copie el certificado autofirmado del dispositivo virtual de Workload Balancing al coordinador del grupo. El certificado autofirmado de XenServer Workload Balancing se almacena en /etc/ssl/certs/server.pem. Ejecute el siguiente comando en el coordinador del grupo:

    scp root@<wlb-ip>:/etc/ssl/certs/server.pem wlb.pem
    <!--NeedCopy-->
    
  2. Si recibe un mensaje que indica que no se puede establecer la autenticidad de wlb-ip, escriba yes para continuar.

  3. Introduzca la contraseña de root del dispositivo virtual de Workload Balancing cuando se le solicite. El certificado se copia en el directorio actual.

  4. Instale el certificado. Ejecute el siguiente comando en el directorio donde copió el certificado:

    xe pool-certificate-install filename=wlb.pem
    <!--NeedCopy-->
    
  5. verificar que el certificado se instaló correctamente ejecutando el siguiente comando en el coordinador del grupo:

    xe pool-certificate-list
    <!--NeedCopy-->
    

    Si instaló el certificado correctamente, la salida de este comando incluye el certificado raíz exportado. La ejecución de este comando enumera todos los certificados TLS instalados, incluido el certificado que instaló.

  6. Para sincronizar el certificado del coordinador con todos los hosts del grupo, ejecute el siguiente comando en el coordinador del grupo:

    xe pool-certificate-sync
    <!--NeedCopy-->
    

    La ejecución del comando pool-certificate-sync en el coordinador sincroniza el certificado y las listas de revocación de certificados en todos los hosts del grupo con el coordinador. Esta acción garantiza que todos los hosts del grupo utilicen los mismos certificados.

    Este comando no produce ninguna salida. Sin embargo, el siguiente paso no funcionará si este no se ejecutó correctamente.

  7. Indique a XenServer que verificar el certificado antes de conectarse al dispositivo virtual Workload Balancing. Ejecute el siguiente comando en el coordinador del grupo:

    xe pool-param-set wlb-verify-cert=true uuid=uuid_of_pool
    <!--NeedCopy-->
    

    Sugerencia:

    Al pulsar la tecla Tab, se rellena automáticamente el UUID del grupo.

  8. (Opcional) Para verificar que este procedimiento se realizó correctamente, siga estos pasos:

    1. Para comprobar si el certificado se sincronizó con los demás hosts del grupo, ejecute el pool-certificate-list comando en esos hosts.

    2. Para comprobar si XenServer se configuró para verificar el certificado, ejecute el comando pool-param-get con el parámetro param-name=wlb-verificar-cert. Por ejemplo:

      xe pool-param-get param-name=wlb-verify-cert uuid=uuid_of_pool
      <!--NeedCopy-->
      

Configure XenServer para verificar un certificado de autoridad de certificación

Puede configurar XenServer para verificar un certificado firmado por una autoridad de certificación de confianza.

Para los certificados de autoridad de confianza, XenServer requiere un certificado exportado o una cadena de certificados (los certificados intermedios y raíz) en formato .pem que contenga la clave pública.

Si desea que Workload Balancing utilice un certificado de autoridad de confianza, realice las siguientes tareas:

  1. Obtenga un certificado firmado de la autoridad de certificación.

  2. Especifique y aplique el nuevo certificado.

  3. Importe la cadena de certificados en el grupo.

Antes de comenzar estas tareas, asegúrese de que:

  • Conoce la dirección IP del coordinador del grupo de XenServer.

  • XenServer puede resolver el nombre de host de Workload Balancing. (Por ejemplo, puede intentar hacer ping al Workload Balancing FQDN desde la consola de XenServer para el coordinador del grupo).

Obtener un certificado firmado de la autoridad de certificación

Para obtener un certificado de una autoridad de certificación, debe generar una Solicitud de Firma de Certificado (CSR). En el dispositivo virtual de Workload Balancing, cree una clave privada y úsela para generar la CSR.

Directrices para especificar el Nombre Común

El Nombre Común (CN) que especifique al crear una CSR debe coincidir exactamente con el FQDN de su dispositivo virtual de Workload Balancing. También debe coincidir con el FQDN o la dirección IP que especificó en el cuadro Dirección del cuadro de diálogo Conectarse al servidor WLB.

Para asegurarse de que el nombre coincida, especifique el Nombre Común siguiendo una de estas directrices:

  • Especifique la misma información para el Nombre Común del certificado que especificó en el cuadro de diálogo Conectarse al servidor WLB.

    Por ejemplo, si su dispositivo virtual de Workload Balancing se llama wlb-vpx.yourdomain, especifique wlb-vpx.yourdomain en el cuadro de diálogo Conectarse al servidor WLB y proporcione wlb-vpx.yourdomain como Nombre Común al crear la CSR.

  • Si conectó su grupo a Workload Balancing mediante una dirección IP, use el FQDN como Nombre Común y la dirección IP como Nombre Alternativo del Sujeto (SAN). Sin embargo, este enfoque podría no funcionar en todas las situaciones.

Crear un archivo de clave privada

En el dispositivo virtual de Workload Balancing, complete los siguientes pasos:

  1. Crear un archivo de clave privada:

    openssl genrsa -des3 -out privatekey.pem 2048
    <!--NeedCopy-->
    
  2. Eliminar la contraseña:

    openssl rsa -in privatekey.pem -out privatekey.nop.pem
    <!--NeedCopy-->
    

Nota:

Si introduce la contraseña de forma incorrecta o inconsistente, es posible que reciba algunos mensajes que indican un error de interfaz de usuario. Puede ignorar el mensaje y volver a ejecutar el comando para crear el archivo de clave privada.

Generar la solicitud de firma de certificado

En el dispositivo virtual de Workload Balancing, complete los siguientes pasos:

  1. Cree la solicitud de firma de certificado (CSR) utilizando la clave privada:

    openssl req -new -key privatekey.nop.pem -out csr
    <!--NeedCopy-->
    
  2. Siga las indicaciones para proporcionar la información necesaria para generar la CSR:

    Nombre del país. Introduzca los códigos de país del certificado TLS de su país. Por ejemplo, CA para Canadá o JM para Jamaica. Puede encontrar una lista de códigos de país de certificados TLS en la web.

    Nombre del estado o provincia (nombre completo). Introduzca el estado o provincia donde se encuentra el grupo. Por ejemplo, Massachusetts o Alberta.

    Nombre de la localidad. El nombre de la ciudad donde se encuentra el grupo.

    Nombre de la organización. El nombre de su empresa u organización.

    Nombre de la unidad organizativa. Introduzca el nombre del departamento. Este campo es opcional.

    Nombre común. Introduzca el FQDN de su servidor de Workload Balancing. Este valor debe coincidir con el nombre que utiliza el grupo para conectarse a Workload Balancing. Para obtener más información, consulte Directrices para especificar el nombre común.

    Dirección de correo electrónico. Esta dirección de correo electrónico se incluye en el certificado cuando lo genera.

  3. Proporcione atributos opcionales o pulse Intro para omitir esta información.

    La solicitud de CSR se guarda en el directorio actual y se denomina csr.

  4. Muestre la CSR en la ventana de la consola ejecutando los siguientes comandos en la consola del dispositivo de Workload Balancing:

    cat csr
    <!--NeedCopy-->
    
  5. Copie la CSR completa y utilícela para solicitar el certificado a la autoridad de certificación.

Especificar y aplicar el nuevo certificado

Utilice este procedimiento para especificar que Workload Balancing utiliza un certificado de una autoridad de certificación. Este procedimiento instala los certificados raíz e intermedios (si están disponibles).

Para especificar un nuevo certificado, complete los siguientes pasos:

  1. Descargue el certificado firmado, el certificado raíz y, si la autoridad de certificación tiene uno, el certificado intermedio de la autoridad de certificación.

  2. Si no descargó los certificados directamente en el dispositivo virtual de Workload Balancing, cópielos utilizando uno de los siguientes métodos:

    • Desde un equipo Windows, utilice WinSCP u otra utilidad de copia.

      Para el nombre de host, puede introducir la dirección IP y dejar el puerto predeterminado. El nombre de usuario y la contraseña suelen ser root y la contraseña que estableció durante la configuración.

    • Desde un equipo Linux al dispositivo de Balanceo de Carga de Trabajo, utilice SCP u otra utilidad de copia. Por ejemplo:

       scp root_ca.pem root@wlb-ip:/path_on_your_WLB
       <!--NeedCopy-->
      
  3. En el dispositivo virtual de Workload Balancing, combine el contenido de todos los certificados (certificado raíz, certificado intermedio - si existe, y certificado firmado) en un solo archivo. Puede utilizar el siguiente comando:

    cat signed_cert.pem intermediate_ca.pem root_ca.pem > server.pem
    <!--NeedCopy-->
    
  4. Cambie el nombre del certificado y la clave existentes utilizando el comando move:

    mv /etc/ssl/certs/server.pem /etc/ssl/certs/server.pem_orig
    mv /etc/ssl/certs/server.key /etc/ssl/certs/server.key_orig
    <!--NeedCopy-->
    
  5. Copie el certificado combinado:

    mv server.pem /etc/ssl/certs/server.pem
    <!--NeedCopy-->
    
  6. Copie la clave privada creada anteriormente:

    mv privatekey.nop.pem /etc/ssl/certs/server.key
    <!--NeedCopy-->
    
  7. Haga que la clave privada sea legible solo por root. Utilice el comando chmod para corregir los permisos.

    chmod 600 /etc/ssl/certs/server.key
    <!--NeedCopy-->
    
  8. Reinicie stunnel:

    pkill -9 stunnel
    stunnel
    <!--NeedCopy-->
    

Importar la cadena de certificados en el pool

Después de obtener los certificados, impórtelos en el coordinador del grupo de XenServer. Sincronice los hosts del grupo para usar esos certificados. Luego, puede configurar XenServer para que compruebe la identidad y validez del certificado cada vez que Workload Balancing se conecte a un host.

  1. Copie el certificado firmado, el certificado raíz y, si la autoridad de certificación tiene uno, el certificado intermedio del certificado de la autoridad de certificación en el coordinador del grupo de XenServer.

  2. Instale el certificado raíz en el coordinador del grupo:

    xe pool-install-ca-certificate filename=root_ca.pem
    <!--NeedCopy-->
    
  3. Si corresponde, instale el certificado intermedio en el coordinador del grupo:

    xe pool-install-ca-certificate filename=intermediate_ca.pem
    <!--NeedCopy-->
    
  4. verificar que ambos certificados se instalaron correctamente ejecutando este comando en el coordinador del grupo:

    xe pool-certificate-list
    <!--NeedCopy-->
    

    La ejecución de este comando enumera todos los certificados TLS instalados. Si los certificados se instalaron correctamente, aparecerán en esta lista.

  5. Sincronice el certificado del coordinador del grupo con todos los hosts del grupo:

    xe pool-certificate-sync
    <!--NeedCopy-->
    

    La ejecución del comando pool-certificate-sync en el coordinador sincroniza los certificados y las listas de revocación de certificados en todos los hosts del grupo con el coordinador del grupo. Esta acción garantiza que todos los hosts del grupo utilicen los mismos certificados.

  6. Indique a XenServer que verificar un certificado antes de conectarse al dispositivo virtual de Workload Balancing. Ejecute el siguiente comando en el coordinador del grupo:

    xe pool-param-set wlb-verify-cert=true uuid=uuid_of_pool
    <!--NeedCopy-->
    

    Sugerencia:

    Al pulsar la tecla Tab, se rellena automáticamente el UUID del grupo.

  7. Si especificó una dirección IP en el cuadro de diálogo Conectar al servidor WLB antes de habilitar la verificación de certificados, es posible que se le pida que vuelva a conectar el grupo a Workload Balancing.

    Especifique el FQDN del dispositivo de Workload Balancing en Dirección en el cuadro de diálogo Conectar al servidor WLB exactamente como aparece en el Nombre común del certificado. Introduzca el FQDN para asegurarse de que el Nombre común coincide con el nombre que XenServer utiliza para conectarse.

Solución de problemas

  • La verificación de certificados está habilitada de forma predeterminada en su grupo. Deshabilite la verificación de certificados si su grupo no puede conectarse a Workload Balancing:

    1. Obtenga el UUID del pool:

      xe pool-list
      <!--NeedCopy-->
      
    2. Desactive la verificación del certificado:

      xe pool-param-set wlb-verify-cert=false uuid=uuid_of_pool
      <!--NeedCopy-->
      

    Si su pool puede conectarse a Workload Balancing con la verificación de certificados desactivada, el problema está en su configuración de certificado. Si no puede conectarse, el problema está en sus credenciales de Workload Balancing o en su conexión de red. Póngase en contacto con Soporte o consulte Solucionar problemas de Workload Balancing para obtener más información.

  • Algunas autoridades de certificación comerciales proporcionan herramientas para verificar que el certificado se instaló correctamente. Considere ejecutar estas herramientas si estos procedimientos no logran ayudar a aislar el problema. Si estas herramientas requieren especificar un puerto TLS, especifique el puerto 8012 o cualquier puerto que haya configurado durante la configuración de Workload Balancing.

  • Si la pestaña WLB muestra un error de conexión, podría haber un conflicto entre el Nombre Común del certificado y el nombre del dispositivo virtual de Workload Balancing. El nombre del dispositivo virtual de Workload Balancing y el Nombre Común del certificado deben coincidir exactamente.

Para obtener más información, consulte Solución de problemas.

Regenerar el certificado autofirmado

Si la dirección IP del dispositivo virtual de Workload Balancing cambia y ya no coincide con el valor del certificado, Workload Balancing muestra un mensaje de advertencia en su consola.

Para solucionar esta advertencia, complete los siguientes pasos:

  1. Inicie sesión en su dispositivo virtual de Workload Balancing.
  2. Regenere el certificado ejecutando el siguiente comando: wlb_update_cert.sh
  3. Vuelva a conectarse al dispositivo virtual de Workload Balancing.
Certificados para el Balanceo de Carga de Trabajo